Q6 — AWS SAA-C03 第13章
第 6/100 問 | ← 第13章
Q906. ある企業が、アプリケーションをAmazon EC2インスタンスに再ホストすることを計画しており、添付ストレージとしてAmazon Elastic Block Store(Amazon EBS)を使用します。ソリューションアーキテクトは、新しく作成されるすべてのAmazon EBSボリュームがデフォルトで暗号化されるようにするソリューションを設計する必要があります。また、暗号化されていないEBSボリュームの作成を防止する必要があります。これらの要件を満たすソリューションはどれですか?
- A. EC2アカウント属性を設定して、新しいEBSボリュームを常に暗号化するようにします。 ✓
- B. AWS Configを使用します。encrypted-volumes識別子を設定し、デフォルトのAWS Key Management Service(AWS KMS)キーを適用します。
- C. AWS Systems Managerを設定して、EBSボリュームの暗号化されたコピーを作成します。その後、EC2インスタンスを再設定して暗号化されたボリュームを使用するようにします。
- D. AWS Key Management Service(AWS KMS)にカスタマーマネージドキーを作成します。AWS Migration Hubがワークロードの移行時にこのキーを使用するよう設定します。
正解: A. EC2アカウント属性を設定して、新しいEBSボリュームを常に暗号化するようにします。
解説
新しく作成されるすべてのAmazon EBSボリュームがデフォルトで暗号化され、暗号化されていないEBSボリュームの作成が防止されるようにするには、以下のソリューションが要件を満たします。 A. EC2アカウント属性を設定して、新しいEBSボリュームを常に暗号化するようにします。 EC2アカウント属性を「常に新しいEBSボリュームを暗号化する」ように設定すると、そのアカウント内で作成されるすべてのEBSボリュームが自動的に暗号化されます。この設定により、新規作成されるすべてのボリュームが暗号化され、データのセキュリティおよびコンプライアンスが確保されます。 選択肢Bでは、AWS Configを用いてencrypted-volumes識別子を設定し、デフォルトのAWS KMSキーを適用する方法が提案されていますが、これは暗号化されていないEBSボリュームの作成を防止するという要件には直接対応していません。 選択肢Cでは、AWS Systems Managerを用いて既存のEBSボリュームの暗号化コピーを作成する方法が示されていますが、これは追加の手動操作を伴い、新規作成されるボリュームがデフォルトで暗号化されることを保証しません。 選択肢Dでは、AWS KMSにカスタマーマネージドキーを作成し、AWS Migration Hubでそのキーを利用するという手法が述べられていますが、これは新規作成EBSボリュームの暗号化保証とは無関係です。 まとめると、選択肢Aが最も適切なソリューションであり、EC2アカウント属性を設定することで、新しく作成されるすべてのEBSボリュームがデフォルトで暗号化され、暗号化されていないボリュームの作成が防止されます。